Geïntegreerd managementsysteem voor meerdere normen

Combineer 27001:2022, 7510:2024, 42001 en 22301 in één bestuurbaar managementsysteem.

Een goed normenkader brengt risico’s, verantwoordelijkheden en maatregelen bij elkaar. Zo voorkom je dat iedere norm een eigen verzameling documenten, overleggen en controles krijgt.

Wat is een geïntegreerd managementsysteem?

Een geïntegreerd managementsysteem verbindt de eisen uit meerdere normen binnen één structuur voor governance, risico’s, beleid, uitvoering en verbetering.

Veel managementsysteemnormen vragen om vergelijkbare onderdelen. Denk aan contextanalyse, leiderschap, risicobeoordeling, doelstellingen, competenties, interne audits en directiebeoordeling.

De normen hebben ieder hun eigen onderwerp. 27001:2022 richt zich op informatiebeveiliging, 42001 op het verantwoord beheersen van AI en 22301 op bedrijfscontinuïteit.

Integratie betekent niet dat alle eisen op één hoop belanden. Gedeelde processen worden één keer goed ingericht, terwijl vakspecifieke eisen herkenbaar blijven.

Wanneer losse normen elkaar in de weg gaan zitten

Een organisatie begint vaak met één norm. Zodra er een tweede of derde norm bijkomt, worden bestaande werkwijzen gekopieerd.

Er ontstaan verschillende risicoregisters, afzonderlijke overlegstructuren en meerdere versies van vergelijkbare procedures. Dezelfde leverancier wordt vanuit verschillende invalshoeken beoordeeld. Acties uit audits en risicoanalyses komen in losse lijsten terecht.

De directie krijgt daardoor een versnipperd beeld van risico’s en verbeteringen. Besluiten over informatiebeveiliging, AI en continuïteit worden naast elkaar genomen, terwijl ze in de praktijk vaak samenhangen.

In onze praktijk zien we dat integratie meestal niet vastloopt op de eisen uit de normen. Het knelpunt zit vaker in eigenaarschap. Processen zijn dubbel ingericht, maar niemand heeft de bevoegdheid om ze samen te voegen.

Eén bestuurlijke basis, vier aandachtsgebieden

Iedere norm heeft een eigen onderwerp. De samenhang ontstaat in governance, risicomanagement, audits en verbetering.

Informatie-beveiliging

Structureert de beoordeling en beheersing van informatiebeveiligingsrisico’s.

Informatie-beveiliging in de zorg

Verbindt informatiebeveiliging met de zorgcontext en de bescherming van gezondheidsinformatie.

AI-governance

Geeft structuur aan eigenaarschap, risico’s en de beheerste inzet van AI-systemen.

Bedrijfs-continuïteit

Verbindt kritieke activiteiten, afhankelijkheden, herstelmaatregelen en oefeningen.

Welke processen kun je integreren?

Veel bestuurlijke processen kunnen voor meerdere normen gezamenlijk worden ingericht.

Dat geldt voor context en belanghebbenden, rollen en bevoegdheden, risicomanagement, doelstellingen, competenties, leveranciers en documentsturing.

Integratie begint niet bij documenten. De eerste vraag is welke besluiten de organisatie moet nemen en welke informatie daarvoor nodig is.

Ook interne audits, corrigerende maatregelen en directiebeoordelingen kunnen vanuit één samenhangend programma worden bestuurd.

Eén auditprogramma kan meerdere normen afdekken, zolang de doelstellingen, competenties en bewijslast per onderwerp herkenbaar blijven.

Eén directiebeoordeling kan effectiever zijn dan verschillende losse bijeenkomsten, mits ieder relevant onderwerp voldoende aandacht krijgt.

Normen en wet- en regelgeving

Normen en wetgeving hebben verschillende functies. Een norm beschrijft eisen aan een managementsysteem of beheersgebied. Wet- en regelgeving bepaalt welke juridische verplichtingen op een organisatie van toepassing kunnen zijn.

Een managementsysteem kan helpen om toepasselijke verplichtingen te vertalen naar verantwoordelijkheden, processen en aantoonbare beheersing. Het normenkader vervangt daarbij geen juridische beoordeling.

Voor onderwerpen zoals de AVG, NIS2 en de Europese AI-verordening moet de organisatie eerst vaststellen welke verplichtingen daadwerkelijk gelden. Juridische en privacyvragen horen bij een gekwalificeerde specialist. iQomply richt zich vervolgens op de bestuurlijke inbedding in het managementsysteem.

Dat onderscheid voorkomt dat certificering wordt behandeld als automatisch bewijs van juridische conformiteit.

Zo bouwt iQomply een geïntegreerd normenkader op

STAP 01

Scope bepalen

We bepalen welke normen, processen, systemen en organisatieonderdelen binnen het managementsysteem vallen. Ook beoordelen we welke bestaande werkwijzen bruikbaar zijn.

Scope en uitgangssituatie

STAP 02

Samenhang analyseren

We leggen gedeelde en normspecifieke eisen naast elkaar. Zo wordt duidelijk wat gezamenlijk kan worden ingericht en waar afzonderlijke expertise nodig blijft.

Overlap en verschillen

STAP 03

Governance inrichten

We vertalen het normenkader naar eigenaarschap, besluitvorming, risico’s, doelstellingen en beheersprocessen die bij de organisatie passen.

Rollen en processen

STAP 04

Werking toetsen

Met interne audits, analyses en directiebeoordelingen toetsen we of het systeem werkt en waar bijsturing nodig is.

Toetsing en verbetering

Wat een geïntegreerd managementsysteem oplevert

Een geïntegreerde aanpak vermindert onnodige variatie en maakt verantwoordelijkheden beter zichtbaar. Teams werken met dezelfde uitgangspunten, terwijl vakspecifieke eisen behouden blijven.

Risico’s worden in samenhang beoordeeld, verbeteracties kunnen centraal worden gevolgd en de directie krijgt een beter overzicht van de werking van het managementsysteem.

De werkelijke winst zit niet in minder documenten. De winst zit in betere besluiten en duidelijker eigenaarschap.

Voor welke organisaties is dit relevant?

Een geïntegreerd normenkader is relevant voor organisaties die informatiebeveiliging, AI, continuïteit of zorgspecifieke eisen vanuit verschillende teams besturen.

De aanpak past ook bij organisaties die een nieuwe norm aan een bestaand managementsysteem willen toevoegen.

Door eerst de overlap te onderzoeken, hoeft de nieuwe norm geen afzonderlijk systeem naast de bestaande organisatie te worden.

Veelgestelde vragen over geïntegreerde managementsystemen

Wat is een normenkader en wat is het verschil met een managementsysteem?

Een normenkader brengt de relevante normen, eisen en onderlinge relaties in beeld. Het managementsysteem is de manier waarop de organisatie die eisen bestuurt en uitvoert. Dat omvat rollen, besluitvorming, risico’s, processen, controles en verbetering. Een normenkader geeft dus structuur aan de eisen. Het managementsysteem zorgt dat de organisatie er aantoonbaar naar handelt.

Kunnen meerdere normen in één managementsysteem worden gecombineerd?

Meerdere managementsysteemnormen kunnen binnen één bestuurlijke structuur worden gecombineerd. Gedeelde processen, zoals risicomanagement, interne audits en directiebeoordeling, hoeven dan niet per norm te worden gedupliceerd. Normspecifieke eisen blijven afzonderlijk herkenbaar. De juiste mate van integratie hangt af van de scope, verantwoordelijkheden en bestaande inrichting van de organisatie.

Moet een geïntegreerd managementsysteem tot één certificering leiden?

Een geïntegreerd managementsysteem hoeft niet tot één certificering te leiden. Certificatiebesluiten, scopes en audits kunnen per norm verschillen. De organisatie kan intern wel gebruikmaken van gedeelde governanceprocessen. Het voordeel ontstaat in de dagelijkse besturing, ook wanneer beoordelingen of certificeringen op verschillende momenten plaatsvinden.

Kunnen bestaande documenten en processen worden hergebruikt?

Bestaande processen en documenten kunnen worden hergebruikt wanneer ze aantoonbaar functioneren en binnen de nieuwe scope passen. Kopiëren zonder inhoudelijke beoordeling vergroot juist de kans op dubbel werk. iQomply onderzoekt daarom eerst welke onderdelen al effectief zijn, welke moeten worden uitgebreid en welke kunnen vervallen.

Hoe begin je met het integreren van meerdere normen?

Begin met de scope, de betrokken eigenaren en de processen die al bestaan. Breng daarna de overlap en verschillen tussen de normen in kaart. Pas vervolgens de governance, risicoanalyse en verbetercyclus aan. Start dus niet met het samenvoegen van handboeken. Een geïntegreerd document is nog geen geïntegreerd managementsysteem.

Van losse normen naar één bestuurbaar systeem

Een tweede norm hoeft niet tot een tweede managementsysteem te leiden.

We brengen de overlap, verschillen en bestuurlijke knelpunten in kaart. Daarna bepalen we welke processen gezamenlijk kunnen worden ingericht en waar afzonderlijke beheersing nodig blijft. iQomply adviseert organisaties over governance, eigenaarschap en de praktische integratie van meerdere normen.

Bart de Man, oprichter iQomply

Klaar om van compliance naar volwassenheid te groeien?

Vrijblijvend, praktisch en gericht op jouw situatie.

Ik zoek contact voor (optioneel)
Privacyverklaring